Auth SMTP - Pasos Fáciles para Detener el Ataque SMTP AUTH Relay e Identificar la Cuenta de Correo Comprometida para Postfix

https://youtube.com/watch?v=IaGV9l_3xZM

Hoy en día, muchas aplicaciones de correo electrónico como Sendmail, Postfix o incluso MS Exchange han sido rediseñadas para reducir la posibilidad de convertirse en ‘retransmisores de spam’. Según nuestra experiencia, la mayoría de los ataques de retransmisión SMTP AUTH son causados por cuentas de usuario protegidas con contraseñas débiles. Una vez descubiertas y comprometidas las cuentas. Spammer autenticar utilizando las credenciales de usuario, se les concede a retransmitir a través del servidor, que luego se utiliza para enviar spam.

A continuación se indican los sencillos pasos que hay que seguir para detener rápidamente estos correos electrónicos no deseados e identificar qué cuenta o cuentas se han visto comprometidas.

Paso 1: Detener la cola de correo en espera.

Una gran cantidad de correos basura sigue saturando la cola de correo. Y lo peor de todo es que todo ese correo basura está llenando todo tu directorio /var. Por lo tanto, siempre es recomendable retener temporalmente la cola de correo hasta que averigües qué cuenta ha sido pirateada por un spammer y está enviando una gran cantidad de correos.

Paso 2: Comprueba tu registro de correo.

Ve a /var/log/maillog para echar un vistazo rápido a la línea que dice «from:». Es posible que veas muchos nombres de dominio de correo electrónico que no pertenecen a tu organización. Esto se debe a que el remitente de spam está falsificando el campo «from:».

Paso 3: Identificar la cuenta comprometida que se autentica mediante una conexión SMTP AUTH

A continuación, comprobemos las cuentas de correo electrónico que han sido vulneradas. Ejecuta el comando «have cat grep sasl_username» y ordénalo. Deberías ver una larga lista de los intentos de inicio de sesión y las sesiones de esas cuentas vulneradas. También puedes hacer un cálculo rápido ejecutando el comando «wc -l» para ver el total de sesiones de un usuario concreto.

Paso 4: Desactiva la cuenta de correo electrónico que ha sido objeto de un ataque.

Una vez que tengamos la cadena SASL_username, que corresponde a la cuenta de usuario, se recomienda desactivar o cambiar la contraseña por una más compleja.

Paso 5: Mueve la cola de correo o elimina el correo no deseado

Ahora tenemos que ocuparnos de nuestra cola de correo. La forma más fácil y rápida es trasladar la cola de correo y realizar la limpieza más tarde. O bien, puedes eliminar esos correos basura utilizando un script de Bash.

Paso 6: Liberar la cola de correo

Recuerda liberar la cola de correo una vez finalizado nuestro proceso de mantenimiento y seguir supervisando el tráfico de correo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Todo el mundo sabe que tener un servidor SMTP fiable es la clave para que su correo electrónico se entregue correctamente. También es bien sabido que ya NADIE ofrece SMTP sin autenticación o para retransmisión abierta. ¡PERO AÚN PUEDES CONSEGUIR UN SERVIDOR SMTP DE ALTA CALIDAD GRATIS PARA TU USO!

Haga clic aquí para obtener su SERVIDOR SMTP GRATUITO